Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Am 30. September wurde in CoreGraphics, der Apple-Buchhandlung, die für die Zeichnung 2D verantwortlich ist, Bildwiedergabe und Verarbeitung von PDFs ein Konzepttest (PoC) für die Sicherheitslücke CVE-2026-86950 veröffentlicht. Apple korrigierte das Urteil am 28. September und gab seine Entdeckung auf Meta Product Security zu, zusätzlich zu Warnung, dass Verwundbarkeit "kann bei einem äußerst anspruchsvollen Angriff gegen bestimmte Personen verwendet worden sein." Am nächsten Tag die US-Infrastruktur- und Cybersicherheitsagentur. USA (CISA) beinhaltete den Ausfall in seinem Known Exploited Vulnerabilities-Katalog und setzte eine sehr kurze Zeit, um den Patch auf Bundeseinheiten anzuwenden.
Konfirmierte Fakten: Forscher des Calif-Teams - Dion Blazakis, Josh Maine und Anna Groza - veröffentlichten eine technische Analyse und reproduktive Ressourcen (Schriften und ein Beispiel PDF), die zeigen, wie man den Fehler erzeugt. Der PoC verursacht einen Absturz auf iPhone und Mac durch die Verarbeitung eines PDF, das eine manipulierte TrueType-Quelle enthält; der Konzepttest zeigt eine Off-Limit-Schreibe, die benachbarte Daten im Speicher beschädigt, aber die Autoren haben nicht berichtet, dass Remote-Code-Ausführung (CERs). Apple veröffentlichte Updates und erkannte die mögliche Verwendung in realen Angriffen; CISA verzeichnete Schwachstelle, wie auf dem Boden ausgenutzt werden, wodurch der Patch auf Bundesagenturen angewendet wird.

Wie es technisch funktioniert (Zusammenfassung): Die Korrektur, die Apple angewendet hat, berührt mehrere Rasterizerfunktionen innerhalb von CoreGraphics. Im Wesentlichen wandelt der Code Glyphenkoordinaten von Floating Point in ein festes 32-Bit-Format um; in einigen Routen die konversionsbehandelten Werte aus dem Bereich anders (eine Route gesättigt den Wert, eine andere gekürzt es). Diese Inkonsistenz machte die Berechnung des Begrenzungskastens eines Glyphus zu schmal, was zu einem niedrigeren als notwendigen Arbeitspuffer und zum Ausschreiben der Grenze führte, wenn die Quelle genügend große Koordinaten enthielt. Die Forscher bauten eine TrueType-Quelle mit verstärkten Koordinaten und durch eine Kombination aus Text-Matrix und Skalierung von Compound-Glyphen innerhalb des PDF über die Schwelle hinaus. Die Explosion wird durch den Fluss der Generation von Miniaturen / Vorschau mit ImageIO und anderen Vorschau-Routen in Apps aktiviert, was erklärt, warum es genug ist, um die Datei zu empfangen oder zu öffnen (oder Vorschau), um das Schloss zu verursachen.
Wichtig zu unterscheiden: Die veröffentlichte PoC verursacht ein Off-Limit-Schreiben und einen reproduzierbaren Crash; das Verdrehen, dass primitive in eine Explosion, die Sie Code auf dem Zielgerät ausführen können, erfordert zusätzliche Arbeit und möglicherweise andere Schwachstellen. Die Autoren und Apple machen deutlich, dass PoC keine funktionelle Operation zeigt, die in CERs alleine abläuft.
Zu wem es sich betrifft: jedes Apple-Gerät, dessen Version des Betriebssystems nicht das Ende des September-Patches umfasst und das ein schädliches PDF durch die genannten Routen verarbeitet (Dateivorschau, Daumenbildung usw.). Apple hat iOS 27 oder macOS Golden Gate 27 im 28. September nicht öffentlich auf listet nach dem Material zum Zeitpunkt der Analyse, so ist es wichtig, die Sicherheitshinweise und die spezifischen Versionen, die Apple als korrigiert auf seinem offiziellen Kanal markiert. Die CISA hat bereits ihre Korrektur in Bundesumgebungen befohlen; außerhalb des öffentlichen Sektors liegt das Hauptrisiko für gezielte Angriffe oder Ausbeutungsketten, die diesen Fehler als Link beinhalten.
Auf dem Liefervektor: Es gibt umständliche, nicht schlüssige Beweise, die auf das Messaging von Apps als möglicher Lieferpfad hinweisen. Apple akkreditierte Meta Product Security in seiner Mitteilung; Calif untersucht Unterschiede zwischen Versionen von WhatsApp und erkannte Änderungen in seinem Anhang Analyse-Engine (Kaleidoscope), die die App markieren und stoppen Parsing PDFs mit verdächtigen Trinkwasserquellen. Das deutet darauf hin, dass WhatsApp seine Erkennung nach der Entdeckung eines möglichen Missbrauchs angepasst haben könnte, aber es gibt keine öffentlichen Beweise, dass WhatsApp der Vektor in realen Angriffen verwendet wurde, und Califs eigene Original-Veröffentlichung entfernte eine explizite Erklärung über einen "Null-Klick" Pfad über WhatsApp ein paar Minuten nach seiner Veröffentlichung. Meta / Wass App hat keine Mitteilung veröffentlicht, die seinen Dienst an dieser CVE verlinkt.
Reale Folgen und Risiken: Verwundbarkeit, kombiniert mit anderen Fehlern in der Nachrichtenverarbeitungskette oder mit zusätzlichen Privilegien, können gezielte Angriffe mit sehr wenig Benutzerinteraktion ermöglichen (automatische Vorschau, Daumenbildung). Für normale Nutzer ist das Risiko der Massenausbeutung gering; für hochkarätige Ziele - Journalisten, Aktivisten, Führungskräfte - ist das Risiko höher, wenn anspruchsvolle Gegner versuchen, Versagen zu ketten. Darüber hinaus beinhaltet die Einbeziehung des CISA-Katalogs unmittelbare administrative Auswirkungen auf Organisationen, die ihren Leitlinien unterliegen.
Spezifische Maßnahmen, die der Leser jetzt ergreift (überprüfbare und praktische Maßnahmen): (1) Update: Überprüfen Sie Ihr iPhone / iPad in Einstellungen > Allgemein > Software-Update und Mac in Systemeinstellungen > Software-Update und installieren Sie die Versionen Apple veröffentlicht am oder nach September 28. Wenn Sie Unternehmensgeräte verwalten, wenden Sie die oberste Priorität und gültige Patch-Richtlinie an. Siehe Apples Hinweis zu Sicherheitsupdates auf Ihrer offiziellen Website und dem CISA-Eintrag, um die betroffenen Versionen und Fristen zu bestätigen: Aktualisierung von Apple Security und CISA - CVE-2026-86950.
2) Reduzieren Sie sofortige Belichtung: deaktivieren Sie automatische Vorschau oder automatische Medien-Downloads in Messaging-Anwendungen (z.B. in WhatsApp: Einstellungen > Speichern und Daten > Media Auto-Download), nicht öffnen oder Vorschau PDFs von unbekannten Sendern empfangen und Anfrage Bestätigung von einem anderen Kanal, wenn die Datei von einem bekannten Kontakt kommt. Diese Maßnahmen sind nicht Patches, sondern verringern die Wahrscheinlichkeit, die verletzliche Verarbeitungsroute zu aktivieren.
3) Für High-Risiko-Nutzer: aktiver Lockdown-Modus auf iOS-Geräten, wenn sein Profil es rechtfertigt (obwohl Apple nicht öffentlich bestätigt hat, ob Lockdown-Modus diesen speziellen Fall gemildert hätte). Backup verschlüsselt und halten Crash-Berichte Aufzeichnungen, wenn Sie bösartige Aktivität vermuten.

4) Für Sicherheitsadministratoren und Geräte: Regeln implementieren, um die Vorschau von Anhängen auf Gehwege und Proxys zu blockieren, DLP / EDR-Tools zu aktualisieren, um PDFs mit anormalen Trinkwasserquellen zu erkennen und die Fehlerindikatoren in ImageIO / CoreGraphics Protokollen zu verarbeiten. Wenn Sie föderale oder kritische Infrastruktur verwalten, folgen Sie der CISA-Frist und führen Sie.
Informationen noch unsicher: Es wurden keine Verpflichtungsindikatoren, Naturproben oder Kampagnen- oder Schauspielernamen veröffentlicht. Die gesamte Kette wurde auch nicht öffentlich demonstriert, das Schreiben von Off-Limits in die entfernte Ausführung in realen Umgebungen umzuwandeln; Details darüber, wie es bei gezielten Angriffen genutzt wurde (wenn es tatsächlich ausgenutzt wurde) bleiben unentschlossen. Die Beziehung zwischen dieser Schwachstelle und Fehlern in Messaging-Apps bleibt plausibel, aber nicht öffentlich verifiziert.
Zusammenfassung: eine ernsthafte Sicherheitslücke sein, die Apple bereits gepatelt hat und die in den Betriebsprotokollen erschienen ist aber die öffentliche PoC zeigt einen ausbezahlbaren Block und einen frühen Speicher, im Prinzip keine gebrauchsfertige Halterung. Aktualisieren Sie Geräte, reduzieren Sie die Belichtung der Dateivorschau und implementieren Sie in Unternehmensumgebungen dringend Minderungsrichtlinien und -kontrollen, während Sie weitere Indikatoren und Tests sammeln.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...